Jinsi manenosiri yanavyodukuliwa?
Akaunti huvunjwa mara chache sana kwa njia ambayo filamu huonyesha. Katika uhalisia, nenosiri hupatikana kwa mojawapo ya njia tatu. Linavunjwa: linatambuliwa kwa kujaribu kisia moja baada ya nyingine, kwa kawaida dhidi ya hifadhidata ya heshi za manenosiri zilizoibiwa kutoka kwenye huduma. Linaibiwa: linaandikwa kwenye ukurasa ghushi au kunakiliwa na programu hasidi. Au linatumiwa tena: washambuliaji huchukua nenosiri kutoka kwa uvujaji wa awali na kulijaribu kwenye huduma nyingine, wakitegemea kuwa mmiliki amelitumia huko pia. Tofauti hii ni muhimu, kwa sababu kila moja hupingwa na kinga tofauti. Makala haya yanapitia mbinu kuu na kutaja kinachosaidia dhidi ya kila mojawapo.
Manenosiri yaliyotumiwa tena kutoka uvujaji wa data
Kila mwaka huduma hushambuliwa, na hifadhidata za watumiaji wao huishia kuuzwa au kugawanywa bure. Washambuliaji huchukua jozi za anwani ya barua pepe na nenosiri kutoka kwa uvujaji mmoja na kuzijaribu kiotomatiki kwenye benki, watoa huduma za barua pepe, maduka na mitandao ya kijamii — shambulio linaloitwa kujaza vitambulisho (credential stuffing). Halihusishi ubashiri wowote, na linafanya kazi kwa sababu rahisi: watu hutumia tena manenosiri yaleyale. Hata nenosiri thabiti halisaidii hapa ikiwa ni lilelile kila mahali.
Kinachosaidia: nenosiri tofauti kwa kila akaunti, ili uvujaji kwenye huduma moja usifungue kitu kingine chochote.
Hadaa ya mtandao (phishing)
Ukurasa wa hadaa ya mtandao ni nakala ya ukurasa halisi wa kuingia kwenye anwani yenye tofauti kidogo, inayofikiwa kupitia kiungo katika barua pepe au ujumbe unaosikika kuwa wa dharura: akaunti iliyofungwa, kifurushi, ankara. Chochote unachoandika hapo huenda moja kwa moja kwa mshambuliaji. Urefu na nasibu ya nenosiri havileti tofauti yoyote, kwa sababu unaliingiza mwenyewe.
Kinachosaidia: fungua tovuti kutoka kwa vialamisho vyako mwenyewe badala ya viungo. Tumia kidhibiti cha manenosiri: hutoa kujaza nenosiri pale tu kwenye anwani lililohifadhiwa, kwa hivyo kama haitoi chochote, hilo ni onyo la kukagua anwani kabla ya kuliandika kwa mkono. Na uwashe uthibitishaji wa hatua mbili, ambao hufanya nenosiri lililoibiwa lisitoshe lenyewe. Misimbo ya mara moja inaweza kuibiwa kwa hadaa kwa njia ileile kama nenosiri. Passkeys na funguo za usalama za FIDO2 haziwezi kuibiwa hivyo, kwa sababu hujibu tu kwa tovuti halisi — tofauti ambayo NIST inaiita ukinzani dhidi ya hadaa.
Programu hasidi (malware)
Programu zinazojulikana kama programu hasidi za wizi (infostealers) hunakili manenosiri yaliyohifadhiwa kwenye kivinjari, pamoja na vidakuzi vya kipindi (session cookies), na kuzituma ndani ya sekunde chache baada ya kuendeshwa, huku vinasa vibonyezo (keyloggers) vikirekodi kile kinachoandikwa. Kidakuzi cha kipindi kilichoibiwa kinaweza kumruhusu mshambuliaji kuingia kwenye akaunti ambayo tayari imeingia, bila nenosiri na bila hatua ya pili ya uthibitishaji. Programu kama hizo kwa kawaida hufika katika programu zisizo halali, masasisho ghushi na viambatisho vya barua pepe.
Kinachosaidia: kusakinisha programu kutoka kwenye vyanzo vyake rasmi pekee, kuweka mfumo na kivinjari vikiwa vimesasishwa, na kuchukulia kiambatisho kisichotarajiwa kama chenye nia mbaya — ingawa hakuna hata moja kati ya haya lililo hakikisho. Ikiwa kifaa kimeambukizwa, chukua hatua kutoka kwa kifaa kingine unachojua ni safi: badilisha manenosiri, tumia chaguo la kila huduma la kutoka kwenye vipindi vyote, na uhakikishe kuwa barua pepe ya kurejesha akaunti, nambari ya simu na mipangilio ya uthibitishaji wa hatua mbili bado ni vyako. Safisha kifaa kilichoambukizwa kabla ya kuingia tena kupitia kifaa hicho.
Kukisia kwenye fomu ya kuingia
Kujaribu manenosiri moja kwa moja dhidi ya tovuti ni mchakato wa polepole: huduma iliyojengwa vizuri huchelewesha, huzuia au huomba captcha baada ya majaribio machache yasiyo sahihi. Hiyo inafanya kushambulia akaunti moja kuwa duni, kwa hivyo mbinu ya kawaida ni kinyume chake: manenosiri machache ya kawaida zaidi — 123456, password, qwerty123 — yanajaribiwa dhidi ya mamilioni ya akaunti, mbinu inayoitwa kunyunyizia nywila (password spraying). Ukisiaji unaolengwa hufanya kazi vivyo hivyo na maelezo ya kibinafsi: majina ya watoto na wanyama wa kipenzi, siku za kuzaliwa, timu unayoipenda, mambo ambayo ni rahisi kuyapata kwenye mitandao ya kijamii.
Kinachosaidia: nenosiri lolote ambalo si la kawaida wala halijajengwa kutokana na mambo yanayokuhusu — tazama jinsi ya kuunda nenosiri thabiti.
Kuvunja heshi zilizoibiwa nje ya mtandao
Huduma iliyojengwa vizuri haihifadhi manenosiri katika muundo unaosomeka. Huhifadhi heshi (hashes) — matokeo ya fomula ya njia moja ambayo nenosiri haliwezi kukokotolewa kutoka kwayo. Hifadhidata kama hiyo inapovuja, washambuliaji hujaribu manenosiri yanayowezekana: heshi za manenosiri yanayokadiriwa huhesabiwa na kulinganishwa kwenye vifaa vyao wenyewe. Hakuna fomu ya kuingia inayowapunguza kasi, na kasi inategemea fomula ya heshi ambayo huduma ilichagua na mipangilio yake. Kwa fomula za haraka zilizopitwa na wakati kama vile MD5, kadi moja ya kisasa ya michoro hujaribu makumi ya mabilioni ya wagombea kwa sekunde. Fomula zilizoundwa kwa ajili ya kuhifadhi manenosiri — Argon2id, au bcrypt katika mifumo ya zamani — hupunguza kasi hiyo kwa viwango vikubwa sana kimakusudi, ndiyo maana mapendekezo ya sasa yanazitaja.
Mashambulizi ya kamusi
Manenosiri yanayojaribiwa si ya nasibu. Zana za udukuzi huanza na orodha za manenosiri halisi kutoka kwa uvujaji wa awali na kamusi za maneno na majina, kisha hutumia sheria zinazoiga tabia za kibinadamu: herufi kubwa ya kwanza, mwaka au alama ya hisi mwishoni, herufi iliyobadilishwa na alama inayofanana. Nenosiri kama vile Summer2024! linaonekana tata lakini ni miongoni mwa manenosiri ya kwanza kujaribiwa. Kutia chumvi (salting) — kuongeza thamani ya kipekee ya nasibu kwa kila nenosiri kabla ya kuweka heshi — huzuia washambuliaji kutumia majedwali yaliyopangwa mapema, yanayojulikana kama majedwali ya upinde wa mvua (rainbow tables), na kuvunja manenosiri yote yanayofanana mara moja, lakini nenosiri linalotabirika linabaki kutabirika vilevile.
Shambulio la nguvu (brute force)
Wakati kamusi zinapomalizika, kinachobaki ni kujaribu kila mchanganyiko unaowezekana, na kwa nenosiri lililotengenezwa kwa nasibu, urefu ndio unaoamua matokeo. Kama mfano wa kielelezo, chukua heshi ya haraka na nenosiri ambalo kila herufi imechaguliwa kwa kujitegemea, kwa uwezekano sawa, kutoka herufi 94 za ASCII zinazochapika, nafasi ikiwa haijajumuishwa. Kuna takriban manenosiri 6 × 1015 kama hayo ya herufi 8; kwa kasi ya makisio bilioni kumi kwa sekunde, kujaribu yote huchukua takriban wiki moja, na kwa wastani lile sahihi hupatikana katika nusu ya muda huo. Kwa herufi 12, kujaribu yote kwenye kifaa hichohicho kungechukua takriban miaka milioni 1.5, na kwa herufi 16 takwimu hiyo iko mbali na kulinganishwa kwa maana yoyote. Hiyo ndiyo hoja nzima ya manenosiri marefu ya nasibu: kamusi hazina msaada mkubwa dhidi yake, na chini ya masharti haya kujaribu kila mchanganyiko hakuwezekani kwa vitendo. Jenereta yetu ya nenosiri thabiti huyaandaa kwenye kivinjari chako na kuonyesha makadirio ya entropia kwa kila moja katika biti.
Kinachosaidia: nenosiri refu lisilo na muundo wa kibinadamu ndani yake, ambalo katika uhalisia linamaanisha lililotengenezwa na mashine. Huwezi kudhibiti jinsi huduma inavyohifadhi nenosiri lako, kwa hivyo chukulia hali mbaya zaidi na uchague lile linalostahimili ukisiaji hata linapohifadhiwa kwa fomula ya heshi ya haraka.
Kuchungulia nywila na uhandisi wa kijamii
Mbinu za zamani zaidi hazihitaji teknolojia yoyote. Nenosiri husomwa juu ya bega la mtu, kutoka kwenye karatasi iliyobandikwa kwenye kioo cha kompyuta, au kutoka kwenye skrini iliyoshirikiwa katika simu ya video; au mshambuliaji anaomba tu moja kwa moja, akijifanya kama mtoa huduma kwa wateja au mfanyakazi mwenza — kile kinachoitwa uhandisi wa kijamii (social engineering). Hakuna huduma halali itakayokuomba nenosiri lako kamwe kwa simu, barua pepe au ujumbe wa soga.
Kinachosaidia: kutotamka wala kutotuma nenosiri kwa mtu yeyote, na kutoliweka pale ambapo wengine wanaweza kuliona.
Muhtasari wa haya yote
Mashambulizi tofauti hupingwa na tabia tofauti, na tatu kati ya hizo hufanya sehemu kubwa ya kazi: nenosiri la kipekee kwa kila akaunti, lililozalishwa na jenereta badala ya kutungwa, pamoja na uthibitishaji wa hatua mbili juu yake — au passkey badala ya nenosiri, pale huduma inapotoa. Hazizuii kila kitu — kwa mfano, kipindi kilichoibiwa — ndiyo maana ushauri kuhusu programu hasidi hapo juu ni muhimu vilevile. Makala zaidi yamekusanywa katika nyenzo za manenosiri.